SAML con Entra ID e identidades de AD para la autenticación de tiendas
Este artículo describe cómo puede configurar SAML para la autenticación de tiendas mediante identidades de Active Directory (AD). El comportamiento predeterminado para Citrix Cloud™ y la autenticación SAML en tiendas en la nube o Citrix Cloud, independientemente del proveedor SAML utilizado, es afirmar contra una identidad de usuario de AD. Para la configuración descrita en este artículo, es necesario utilizar Entra ID Connect para importar sus identidades de AD a su Entra ID.
Importante:
Es crucial determinar el flujo SAML adecuado para sus usuarios finales, ya que afecta directamente a su proceso de inicio de sesión y a la visibilidad de los recursos. La identidad elegida influye en los tipos de recursos accesibles para un usuario final de la tienda. Existe un artículo asociado que proporciona instrucciones sobre cómo utilizar Entra ID como proveedor SAML para autenticarse en la tienda mediante identidades ME-ID. Puede encontrar instrucciones detalladas en SAML con Microsoft Entra ID e identidades ME-ID para la autenticación de tiendas. Normalmente, los usuarios finales suelen necesitar abrir aplicaciones y escritorios proporcionados por VDA unidos a dominios de AD. Es esencial revisar cuidadosamente los casos de uso descritos en ambos artículos antes de decidir el flujo SAML más adecuado para su organización. Si no está seguro, Citrix® recomienda utilizar el flujo SAML de AD y seguir las instrucciones de este artículo, ya que se alinea con el escenario DaaS más común.
Alcance de la función
Este artículo se aplica a los usuarios que utilizan la siguiente combinación de funciones de Citrix Cloud y Azure:
- SAML para la autenticación de tiendas mediante identidades de AD
- SAML para el inicio de sesión de administrador de Citrix Cloud mediante identidades de AD
- Enumeración de recursos de Citrix DaaS™ y HDX de recursos publicados mediante VDA unidos a dominios de AD
- Enumeración de recursos de VDA unidos a dominios de AD
¿Qué es mejor: identidades de AD o identidades de Entra ID?
Para determinar si los usuarios de su tienda deben autenticarse mediante identidades SAML AD o SAML Entra ID:
- Decida qué combinación de recursos desea poner a disposición de sus usuarios en sus tiendas.
-
Utilice la siguiente tabla para determinar qué tipo de identidad de usuario es apropiada para cada tipo de recurso.
Tipo de recurso (VDA) Identidad de usuario al iniciar sesión en los almacenes ¿Necesita identidad SAML mediante Entra ID? ¿FAS proporciona inicio de sesión único (SSO) a VDA? Unido a AD AD, Entra ID importado de AD (contiene SID) No. Use SAML predeterminado. Sí
Configurar la aplicación SAML empresarial personalizada de Entra ID
De forma predeterminada, el comportamiento para el inicio de sesión SAML en los almacenes es afirmar una identidad de usuario de AD.
- Inicie sesión en Azure Portal.
- En el menú del portal, seleccione Entra ID.
- En el panel izquierdo, en Administrar, seleccione Aplicaciones empresariales.
- En la barra de comandos del panel de trabajo, seleccione Nueva aplicación.
- En la barra de comandos, seleccione Crear su propia aplicación. No utilice la plantilla de aplicación empresarial Citrix Cloud SAML SSO. La plantilla no permite modificar la lista de notificaciones y atributos SAML.
- Introduzca un nombre para la aplicación y, a continuación, seleccione Integrar cualquier otra aplicación que no encuentre en la galería (No de la galería). Haga clic en Crear. Aparecerá la página de información general de la aplicación.
- En el panel izquierdo, seleccione Inicio de sesión único. En el panel de trabajo, seleccione SAML.
- En la sección Configuración básica de SAML, seleccione Editar y configure los siguientes ajustes:
- En la sección Identificador (ID de entidad), seleccione Agregar identificador y, a continuación, introduzca el valor asociado a la región en la que se encuentra su inquilino de Citrix Cloud:
- Para las regiones de la Unión Europea, Estados Unidos y Asia-Pacífico Sur, introduzca
https://saml.cloud.com. - Para la región de Japón, introduzca
https://saml.citrixcloud.jp. - Para la región de Citrix Cloud Government, introduzca
https://saml.cloud.us.
- Para las regiones de la Unión Europea, Estados Unidos y Asia-Pacífico Sur, introduzca
- En la sección URL de respuesta (URL del servicio de consumidor de aserciones), seleccione Agregar URL de respuesta y, a continuación, introduzca el valor asociado a la región en la que se encuentra su inquilino de Citrix Cloud:
- Para las regiones de la Unión Europea, Estados Unidos y Asia-Pacífico Sur, introduzca
https://saml.cloud.com/saml/acs. - Para la región de Japón, introduzca
https://saml.citrixcloud.jp/saml/acs. - Para la región de Citrix Cloud Government, introduzca
https://saml.cloud.us/saml/acs.
- Para las regiones de la Unión Europea, Estados Unidos y Asia-Pacífico Sur, introduzca
- En la sección URL de cierre de sesión (opcional), introduzca el valor asociado a la región en la que se encuentra su inquilino de Citrix Cloud:
- Para las regiones de la Unión Europea, Estados Unidos y Asia-Pacífico Sur, introduzca
https://saml.cloud.com/saml/logout/callback. - Para la región de Japón, introduzca
https://saml.citrixcloud.jp/saml/logout/callback. - Para la región de Citrix Cloud Government, introduzca
https://saml.cloud.us/saml/logout/callback.
- Para las regiones de la Unión Europea, Estados Unidos y Asia-Pacífico Sur, introduzca
- En la barra de comandos, seleccione Guardar.
- En la sección Identificador (ID de entidad), seleccione Agregar identificador y, a continuación, introduzca el valor asociado a la región en la que se encuentra su inquilino de Citrix Cloud:
-
En la sección Atributos y notificaciones, haga clic en Editar para configurar las siguientes notificaciones. Estas notificaciones aparecen en la aserción SAML dentro de la respuesta SAML. Después de la creación de la aplicación SAML, configure los siguientes atributos.
- Para la notificación Identificador único de usuario (Name ID), actualice el valor predeterminado a
user.localuserprincipalname. - Para la notificación cip_upn, actualice el valor predeterminado a
user.localuserprincipalname.

- Para displayName, deje el valor predeterminado de
user.displayname. - Para la notificación givenName, actualice el valor predeterminado a
user.givenname. - Para la notificación familyName, actualice el valor predeterminado a
user.surname. - En la sección Notificaciones adicionales, para cualquier notificación restante con el espacio de nombres
http://schemas.xmlsoap.org/ws/2005/05/identity/claims, haga clic en el botón de puntos suspensivos (…) y haga clic en Eliminar. No es necesario incluir estas notificaciones, ya que son duplicados de los atributos de usuario anteriores.
Una vez finalizado, la sección Atributos y notificaciones aparece como se ilustra a continuación:

- Para la notificación Identificador único de usuario (Name ID), actualice el valor predeterminado a
- Obtenga una copia del certificado de firma SAML de Citrix Cloud mediante esta herramienta en línea de terceros.
- Introduzca
https://saml.cloud.com/saml/metadataen el campo URL y haga clic en Cargar.

- Desplácese hasta la parte inferior de la página y haga clic en Descargar.

Descargar certificado(/es-es/citrix-cloud/media/certificate_download.png)
- Introduzca
- Configure la configuración de firma de la aplicación SAML de Entra ID.
- Cargue el certificado de firma SAML de producción obtenido en el paso 9 dentro de la aplicación SAML de Entra ID.
- Habilite Requerir certificados de verificación.
Certificado de verificación(/es-es/citrix-cloud/media/verification_cert.png)
Certificado de verificación(/es-es/citrix-cloud/media/saml_certificate.png)
Solución de problemas
- verificar que sus aserciones SAML contienen los atributos de usuario correctos mediante una herramienta de red SAML, como la extensión de navegador SAML-tracer.
Extensión de navegador SAML-tracer(/es-es/citrix-cloud/media/saml-tracer-browser-ext.png)
-
Localice la respuesta SAML que se muestra en amarillo y compárela con este ejemplo:
Ejemplo de respuesta SAML de la herramienta de red(/es-es/citrix-cloud/media/saml-idp-aad-saml-tool-response.png)
- Haga clic en la pestaña SAML del panel inferior para decodificar la respuesta SAML y verla como XML.
-
Desplácese hasta la parte inferior de la respuesta y verificar que la aserción SAML contiene los atributos SAML y los valores de usuario correctos.
Archivo XML con el valor de aserción SAML resaltado(/es-es/citrix-cloud/media/saml-idp-aad-assertion-values.png)
Si sus usuarios finales aún no pueden iniciar sesión en su tienda o no pueden ver sus escritorios Citrix HDX™ Plus para Windows 365, póngase en contacto con el soporte de Citrix y proporcione la siguiente información:
- Captura del rastreador SAML
- Fecha y hora en que falló el inicio de sesión en Citrix® StoreFront Cloud
- El nombre de usuario afectado
- La dirección IP del equipo cliente que utilizó para iniciar sesión en su tienda. Puede usar una herramienta como https://whatismyip.com para obtener esta dirección IP.
Configurar la conexión SAML de Citrix Cloud
Todos los flujos de inicio de sesión de Citrix deben ser iniciados por el proveedor de servicios utilizando una URL de tienda o una URL GO de Citrix Cloud.
Utilice los valores predeterminados recomendados para la conexión SAML en Administración de identidades y accesos > Autenticación > Agregar un proveedor de identidades > SAML.
Obtenga los puntos de conexión SAML de la aplicación SAML de Entra ID desde su portal de Entra ID para introducirlos en Citrix Cloud.

Ejemplos de puntos de conexión SAML de Entra ID para usar en la conexión SAML de Citrix Cloud
Importante:
Los puntos de conexión SAML de SSO y cierre de sesión de EntraID son la misma URL.
| En este campo de Citrix Cloud | Introduzca este valor |
|---|---|
| ID de entidad | https://sts.windows.net/<yourEntraIDTenantID> |
| Firmar solicitud de autenticación | Sí |
| URL del servicio SSO | https://login.microsoftonline.com/<yourEntraIDTenantID>/saml2 |
| Mecanismo de enlace SSO | HTTP Post |
| Respuesta SAML | Firmar respuesta o aserción |
| Contexto de autenticación | No especificado, Exacto |
| URL de cierre de sesión | https://login.microsoftonline.com/<yourEntraIDTenantID>/saml2 |
| Firmar solicitud de cierre de sesión | Sí |
| Mecanismo de enlace de SLO | HTTP Post |